Baustein 1: Server-Auth-Fix (Kapitel 10)
/api/auth/login und /api/auth/register akzeptierten zuvor jeden beliebigen Nutzernamen/Passwort und stellten ein gueltiges 30-Tage-JWT aus - konkrete, ausnutzbare Luecke bei echtem Deployment. - PasswordHasher (PBKDF2, Salt pro Nutzer) + UserStore (LiteDB) statt des ungeprueften Stubs - /api/auth/register ersatzlos entfernt (kein offener Registrierungs-Endpunkt fuer ein Einzel-/Familien-Deployment) - Neue Nutzer per CLI (dotnet LehrerApp.Api.dll create-user <name>), dokumentiert in docker/README.md - Neues Testprojekt LehrerApp.Api.Tests (bisher als einziges Projekt ohne Tests) Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
@@ -0,0 +1,18 @@
|
||||
<Project Sdk="Microsoft.NET.Sdk">
|
||||
<PropertyGroup>
|
||||
<TargetFramework>net10.0</TargetFramework>
|
||||
<IsPackable>false</IsPackable>
|
||||
<IsTestProject>true</IsTestProject>
|
||||
</PropertyGroup>
|
||||
<ItemGroup>
|
||||
<ProjectReference Include="..\LehrerApp.Api\LehrerApp.Api.csproj" />
|
||||
</ItemGroup>
|
||||
<ItemGroup>
|
||||
<PackageReference Include="Microsoft.NET.Test.Sdk" />
|
||||
<PackageReference Include="xunit" />
|
||||
<PackageReference Include="xunit.runner.visualstudio">
|
||||
<PrivateAssets>all</PrivateAssets>
|
||||
<IncludeAssets>runtime; build; native; contentfiles; analyzers; buildtransitive</IncludeAssets>
|
||||
</PackageReference>
|
||||
</ItemGroup>
|
||||
</Project>
|
||||
@@ -0,0 +1,41 @@
|
||||
using Xunit;
|
||||
|
||||
namespace LehrerApp.Api.Tests;
|
||||
|
||||
public sealed class PasswordHasherTests
|
||||
{
|
||||
[Fact]
|
||||
public void Verify_RichtigesPasswort_GibtTrueZurueck()
|
||||
{
|
||||
var hash = PasswordHasher.Hash("korrektes-passwort-123");
|
||||
|
||||
Assert.True(PasswordHasher.Verify("korrektes-passwort-123", hash));
|
||||
}
|
||||
|
||||
[Fact]
|
||||
public void Verify_FalschesPasswort_GibtFalseZurueck()
|
||||
{
|
||||
var hash = PasswordHasher.Hash("korrektes-passwort-123");
|
||||
|
||||
Assert.False(PasswordHasher.Verify("falsches-passwort-456", hash));
|
||||
}
|
||||
|
||||
[Fact]
|
||||
public void Hash_ZweiAufrufeMitGleichemPasswort_ErzeugenUnterschiedlicheHashes()
|
||||
{
|
||||
// Zufälliger Salt pro Nutzer -> selbst identische Passwörter dürfen nicht denselben
|
||||
// gespeicherten Wert ergeben.
|
||||
var hash1 = PasswordHasher.Hash("dasselbe-passwort");
|
||||
var hash2 = PasswordHasher.Hash("dasselbe-passwort");
|
||||
|
||||
Assert.NotEqual(hash1, hash2);
|
||||
Assert.True(PasswordHasher.Verify("dasselbe-passwort", hash1));
|
||||
Assert.True(PasswordHasher.Verify("dasselbe-passwort", hash2));
|
||||
}
|
||||
|
||||
[Fact]
|
||||
public void Verify_UngueltigesGespeichertesFormat_GibtFalseZurueckStattZuWerfen()
|
||||
{
|
||||
Assert.False(PasswordHasher.Verify("irgendwas", "kein-gueltiges-format"));
|
||||
}
|
||||
}
|
||||
@@ -0,0 +1,64 @@
|
||||
using Xunit;
|
||||
|
||||
namespace LehrerApp.Api.Tests;
|
||||
|
||||
public sealed class UserStoreTests
|
||||
{
|
||||
[Fact]
|
||||
public void CreateUser_NeuerNutzername_GibtTrueZurueckUndKannSichAnmelden()
|
||||
{
|
||||
using var temp = new TempUserStore();
|
||||
|
||||
var created = temp.Store.CreateUser("sebastian", "einSicheresPasswort");
|
||||
|
||||
Assert.True(created);
|
||||
Assert.True(temp.Store.VerifyPassword("sebastian", "einSicheresPasswort"));
|
||||
}
|
||||
|
||||
[Fact]
|
||||
public void CreateUser_BereitsVorhandenerNutzername_GibtFalseZurueck()
|
||||
{
|
||||
using var temp = new TempUserStore();
|
||||
temp.Store.CreateUser("sebastian", "einSicheresPasswort");
|
||||
|
||||
var created = temp.Store.CreateUser("sebastian", "einAnderesPasswort");
|
||||
|
||||
Assert.False(created);
|
||||
}
|
||||
|
||||
[Fact]
|
||||
public void VerifyPassword_FalschesPasswort_GibtFalseZurueck()
|
||||
{
|
||||
using var temp = new TempUserStore();
|
||||
temp.Store.CreateUser("sebastian", "einSicheresPasswort");
|
||||
|
||||
Assert.False(temp.Store.VerifyPassword("sebastian", "falschesPasswort"));
|
||||
}
|
||||
|
||||
[Fact]
|
||||
public void VerifyPassword_UnbekannterNutzer_GibtFalseZurueck()
|
||||
{
|
||||
using var temp = new TempUserStore();
|
||||
|
||||
Assert.False(temp.Store.VerifyPassword("unbekannt", "irgendwas"));
|
||||
}
|
||||
|
||||
private sealed class TempUserStore : IDisposable
|
||||
{
|
||||
private readonly string _directory = Path.Combine(
|
||||
Path.GetTempPath(), $"lehrerapp-api-tests-{Guid.NewGuid():N}");
|
||||
public UserStore Store { get; }
|
||||
|
||||
public TempUserStore()
|
||||
{
|
||||
Directory.CreateDirectory(_directory);
|
||||
Store = new UserStore(_directory);
|
||||
}
|
||||
|
||||
public void Dispose()
|
||||
{
|
||||
Store.Dispose();
|
||||
if (Directory.Exists(_directory)) Directory.Delete(_directory, recursive: true);
|
||||
}
|
||||
}
|
||||
}
|
||||
Reference in New Issue
Block a user